Kthehu te blogu
dns Publikuar: AEU DNS Newsroom

Ndërprerja e domenit .de të Gjermanisë gjurmohet te gabimet e rotullimit të çelësave DNSSEC: çfarë bënë resolverët

Ndërprerja e domenit .de të Gjermanisë gjurmohet te gabimet e rotullimit të çelësave DNSSEC: çfarë bënë resolverët

Një rotullim i planifikuar i çelësave DNSSEC për domenin .de të Gjermanisë prodhoi nënshkrime të pavlefshme, duke shkaktuar dështime të gjera në kërkimin e domeneve. Operatorët e resolverëve në internet rivendosën aksesin brenda një ore duke aplikuar Ankerat Negativë të Besimit.

Më 6 maj 2026, Cloudflare publikoi një raport incidenti për një ndërprerje serioze që preku domenin .de të Gjermanisë (TLD). Problemi nuk ishte një sulm rrjeti apo dështim i harduerit, por një gabim gjatë një rotullimi rutinë të çelësave DNSSEC në DENIC, regjistri që operon .de. DNSSEC është një shtresë sigurie që nënshkruan dixhitalisht të dhënat DNS, duke i lejuar resolverët të verifikojnë se përgjigjja për një pyetje për emrin e domenit nuk është ndryshuar. Kur u lëshuan çelësat e rinj, nënshkrimet që u gjeneruan dhe u shpërndanë nuk mund të vërtetoheshin. Kjo do të thoshte se çdo resolver që zbatonte rreptësisht vërtetimin DNSSEC i refuzonte të dhënat .de, duke i bërë shumë faqe gjermane të paarritshme për përdoruesit në mbarë botën.

Incidenti zbuloi një defekt të vogël por të rëndësishëm në mënyrën se si resolveri publik i Cloudflare, 1.1.1.1, raportonte dështimin. Në vend që t'u thoshte përdoruesve se vërtetimi DNSSEC kishte dështuar, 1.1.1.1 ktheu një kod Extended DNS Error (EDE) 22, që do të thotë "Asnjë Autoritet i Arritshëm". Ky kod zakonisht tregon një problem të lidhjes së rrjetit me serverët e sipërm, jo një çështje DNSSEC. Cloudflare e gjurmoi këtë në një defekt në mënyrën se si përhap kodet EDE DNSSEC nga verifikuesi i zinxhirit të besimit në përgjigjen përfundimtare. Kur verifikuesi zbulon një nënshkrim të rremë, ai krijon një kod EDE DNSSEC Bogus, por ai kod nuk futet kurrë në përgjigjen që i dërgohet përdoruesve. Kështu që resolveri bie në raportimin "Asnjë Autoritet i Arritshëm", duke fshehur shkakun e vërtetë. Cloudflare pranoi se kjo nuk është e dobishme për përdoruesit e 1.1.1.1 dhe tha se do ta rregullojë përgjigjen për të shfaqur siç duhet gabimet DNSSEC.

Përballë ndërprerjes, operatorët e resolverëve në internet koordinuan shpejt një zgjidhje. Brenda rreth një ore, shumë prej tyre aplikuan të ashtuquajturat Ankerat Negativë të Besimit. Një Anker Negativ Besimi është një konfigurim i përkohshëm që i thotë resolverit të anashkalojë vërtetimin DNSSEC për një domen specifik, në këtë rast .de, derisa të rregullohet defekti themelor. Kjo i lejoi përdoruesit të arrinin sërish faqet .de edhe pse nënshkrimet DNSSEC ishin të pavlefshme. Aftësia e komunitetit DNS për të reaguar shpejt u mbështet në kanalet e përbashkëta të komunikimit si DNS-OARC, një forum ku operatorët shkëmbejnë informacion gjatë incidenteve. Cloudflare theksoi se DNS është një sistem i decentralizuar dhe se mbajtja e tij në funksion varet nga besimi reciprok dhe linjat e hapura të komunikimit midis regjistrave, operatorëve të resolverëve dhe komunitetit më të gjerë.

DENIC, regjistri i .de, publikoi postimin e vet të shkurtër për incidentin. DENIC deklaroi: "Ndërprerja lidhet me një rotullim rutinë të planifikuar të çelësave. Gjatë këtij procesi, u gjeneruan dhe u shpërndanë nënshkrime që nuk mund të vërtetoheshin. Si masë paraprake, rotullimet e ardhshme janë pezulluar derisa të identifikohen shkaqet e sakta teknike." Cloudflare tha se pret me padurim raportin e plotë pas-incidentit të DENIC dhe vlerësoi transparencën e treguar. Ndërprerja ngriti gjithashtu një pyetje filozofike: a do të thotë kjo se vetë DNSSEC është një dështim? Përgjigjja e Cloudflare është jo. Çdo teknologji që është konfiguruar gabimisht mund të prishet për përdoruesit që mbështeten në të. Blogu e krahason atë me kabllot nënujore të fibrave optike: lënia e tyre e ekspozuar që peshkaqenët t'i përtypin nuk e zhvlerëson rëndësinë e tyre, vetëm tregon se ndonjëherë dështojmë t'i mbrojmë ato. DNSSEC luan një rol kritik në sigurimin që përgjigjet DNS të mund të besohen pa ndërhyrje.

Incidenti nxjerr në pah një realitet strukturor të hierarkisë DNS. Kur një regjistër në nivelin TLD dështon, çdo domen nën atë TLD preket njëkohësisht, pavarësisht se ku është i pritur ose cili resolver përdoret. Kjo nuk është unike për DNSSEC; e njëjta gjë do të ndodhte nëse serverët e emrave të një TLD bëheshin të paarritshëm. Nuk ka asnjë zgjidhje të thjeshtë për këtë varësi. Ajo që industria mund të bëjë është të përgjigjet shpejt dhe në mënyrë të qëndrueshme. Në këtë rast, operatorët e resolverëve aplikuan në mënyrë të pavarur Ankerat Negativë të Besimit brenda një ore, duke rivendosur zgjidhjen ndërsa DENIC punonte për të rregulluar zonën. Praktikat operative, kanalet e komunikimit të industrisë si DNS-OARC dhe veçoritë si serve stale (kthimi i një përgjigjeje pak të vjetëruar por të ruajtur në cache kur kërkimi i drejtpërdrejtë dështon) të gjitha zvogëlojnë ndikimin, edhe nëse nuk mund ta eliminojnë varësinë themelore. Cloudflare gjithashtu doli me përmirësime të brendshme: do të punojë në gabimet EDE për të shfaqur më mirë gabimet DNSSEC. Për përdoruesit që duan të mësojnë më shumë se si funksionon DNSSEC, Cloudflare tregon Si funksionon DNSSEC? dhe për trendet e DNS në kohë reale në Cloudflare Radar.

Për përdoruesit e zakonshëm të internetit dhe pronarët e faqeve, ky incident është një kujtesë se sistemi i emrave të domeneve, megjithëse zakonisht i padukshëm, mund të dështojë në mënyra që prekin pjesë të mëdha të uebit. Zgjedhja e një resolveri që është transparent për gabimet dhe që mban në mënyrë aktive vërtetimin DNSSEC ka rëndësi. Përdorimi i një shërbimi DNS të koduar që i jep përparësi privatësisë si AEU DNS ndihmon në mbrojtjen e pyetjeve tuaja nga spiunimi ose ndryshimi, dhe shton një shtresë besueshmërie sepse ofrues të tillë zakonisht monitorojnë defektet DNSSEC dhe aplikojnë zbutje shpejt. Nëse operoni një faqe nën një TLD të kodit të vendit, ndiqni njoftimet teknike të regjistrit tuaj dhe provoni çdo ndryshim të çelësave DNSSEC përpara se t'i lëshoni. Ndërprerja e .de tregon se edhe mirëmbajtja rutinë mund të ketë pasoja globale, dhe raportimi i ndershëm i gabimeve është thelbësor për rikuperim të shpejtë.

Termat e shpjeguar

DNSSEC
Një sistem sigurie që shton nënshkrime dixhitale në të dhënat DNS në mënyrë që pajisja juaj të kontrollojë që përgjigjja nuk është ndryshuar nga një sulmues.
TLD
Pjesa e fundit e një emri domeni, si .de ose .com, e cila menaxhohet nga një organizatë qendrore.
resolver
Serveri që pajisja juaj pyet kur duhet të kthejë një emër faqeje në adresën numerike të internetit.
DENIC
Organizata që menaxhon domenin .de të Gjermanisë.
Negative Trust Anchor
Një cilësim i përkohshëm që i thotë një resolveri të anashkalojë kontrollet DNSSEC për një domen specifik gjatë një dështimi të njohur.
key rollover
Procesi i zëvendësimit të çelësave kriptografikë që DNSSEC përdor për të nënshkruar të dhënat, i cili mund të shkojë keq nëse nuk bëhet me kujdes.
Extended DNS Errors (EDE)
Një mënyrë standarde që serverët DNS të shpjegojnë më në detaje pse një kërkim faqeje dështoi.
serve stale
Një veçori e resolverit që kthen një përgjigje pak të vjetëruar por të ruajtur në cache kur nuk mund të marrë një përgjigje të freskët.

Si të mbroheni

  1. Nëse faqet që mbarojnë me .de papritmas ndalojnë së ngarkuari, mos supozoni se janë të ndërprera; kontrolloni nëse ofruesi juaj i internetit ose shërbimi DNS ka postuar për një defekt DNSSEC në regjistrin .de.
  2. Përdorni një shërbim DNS të koduar që respekton privatësinë si AEU DNS në telefonin dhe kompjuterin tuaj, sepse ai e mban shfletimin tuaj privat dhe shpesh rregullon shpejt gabimet DNSSEC.
  3. Nëse zotëroni një faqe .de, regjistrohuni në njoftimet teknike të DENIC (DENIC është organizata që drejton domenin .de) në mënyrë që të mësoni për rotullimet e çelësave dhe ndërprerjet përpara vizitorëve tuaj.
  4. Përpara se të aktivizoni DNSSEC për domenin tuaj, sigurohuni që e kuptoni se si funksionojnë rotullimet e çelësave dhe provoni procesin në një mjedis testimi së pari.
  5. Gjatë një ndërprerjeje të lidhur me DNSSEC, mund të kaloni përkohësisht në një resolver që ka aplikuar një Anker Negativ Besimi, por kthehuni pasi çështja të zgjidhet për të mbajtur vërtetim të plotë.

Burimi: blog.cloudflare.com

Merr një DNS privat dhe të enkriptuar